CVE-2025-20265: kritische Sicherheitslücke in Cisco Secure Firewall Management Center

Cisco hat am 14. August 2025 eine kritische Schwachstelle (CVE-2025-20265) in der Secure Firewall Management Center (FMC) Software veröffentlicht. Die Lücke betrifft die RADIUS-Authentifizierung und ermöglicht es Angreifern ohne Anmeldung, beliebige Befehle mit hohen Rechten auszuführen.

  • Schweregrad: Kritisch (CVSS 10.0)
  • Betroffene Versionen: FMC 7.0.7 und 7.7.0 (nur bei aktivierter RADIUS-Authentifizierung)
  • Nicht betroffen: Cisco ASA- und FTD-Software
  • Workarounds: Keine. Cisco empfiehlt, bis zum Update auf alternative Authentifizierungsmethoden wie LDAP oder SAML SSO umzusteigen.
  • Fix: Sicherheitsupdates stehen bereit und sollten umgehend installiert werden.

Laut Cisco sind bislang keine Angriffe bekannt. Entdeckt wurde die Lücke bei internen Sicherheitstests.

Offizielle Advisory: Cisco Security Advisory

Related Posts

CVE-2025-53786: Kritische Exchange-Sicherheitslücke in Hybrid-Umgebungen

Microsoft warnt vor einer schwerwiegenden Sicherheitslücke (CVE-2025-53786) in Hybrid-Exchange-Deployments, die es Angreifern mit Admin-Zugang zu On-Premises-Servern erlaubt, Privilegien zu eskalieren und so die Identitätsintegrität von Exchange Online zu gefährden. Laut Microsoft gibt es bislang keine bekannten Angriffe, doch die US-Cybersicherheitsbehörde CISA hat eine Notfallrichtlinie (ED 25-02) erlassen. Betroffene Organisationen sollten sofort Microsofts April-2025-Hotfix installieren, Konfigurationen anpassen und das Exchange Health Checker Tool ausführen. Auch ehemalige Hybrid-Setups sind potenziell gefährdet. CISA rät zudem, EOL-Versionen von Exchange und SharePoint vom Internet zu trennen.

Read More

Apple veröffentlicht iOS und Safari 18.6 mit wichtigen Sicherheitsupdates

Am 29. Juli 2025 hat Apple iOS 18.6 und Safari 18.6 veröffentlicht und dabei zahlreiche sicherheitsrelevante Schwachstellen behoben. Die Updates betreffen Geräte ab dem iPhone XS und vergleichbare iPad-Modelle.

Read More

Hackergruppe LightBasin schmuggelt 4G-Raspberry Pi in Banknetz

Die berüchtigte Hackergruppe UNC2891 (LightBasin) hat in einem hochentwickelten Angriff einen mit 4G ausgestatteten Raspberry Pi in das interne Netzwerk einer Bank eingeschleust, wie BleepingComputer am 30. Juli 2025 berichtet.

Read More